CVE-2026-47670
DbGate عرضة لتنفيذ التعليمات البرمجية عن بُعد بعد المصادقة عبر حقن الكود في معامل functionName للدالة loadReader
- تم النشر
- 23/07/2026
- محدث
- 24/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 76.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
DbGate هو مدير قواعد بيانات متعدد المنصات. الإصدارات 7.1.8 وما قبلها معرضة لتنفيذ التعليمات البرمجية عن بُعد المُوثّق (RCE). يمكن لأي مستخدم لديه بيانات اعتماد صالحة لـ DbGate تنفيذ أوامر نظام تشغيل تعسفية بصلاحيات الجذر (root) من خلال استغلال معلمة `functionName` غير المعقّمة في نقطة النهاية `/runners/load-reader`. يمكن تجاوز الإجراء الوقائي `require = null` بسهولة عبر `import()` الديناميكي. يحتوي الإصدار 7.1.9 على تصحيح.
المصادر
1تنفيذ الأكواد عن بُعد بعد المصادقة عبر حقن الكود في معامل functionName للدالة loadReader في DbGate
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.